Yasal Bilgilendirmeler
Sigorta ürünleri ve sigortacılık ile ilgili detaylı bilgilere buradan ulaşabilirsiniz.
- Vergi Uygulamaları
- Yanlış Sigorta Uygulamaları
- Yasal Uygulamalar
- Kullanıcı Sözleşmesi
- Gizlilik Politikası
- Kişisel Verilerin Korunması ve İşlenmesi Politikası
- Özel Nitelikli Kişisel Verilerin İşlenmesi ve Korunması Politikası
- Kişisel Verilerin Korunması Mevzuatı Uyarınca Müşteri Aydınlatma Metni
- Çalışan Aydınlatma Metni
- Çalışan Adayı Aydınlatma Metni
- İlgili Kişi Başvuru Formu
- Dağıtım Kanalı Aydınlatma Metni
- İletişim Formuna Yönelik Aydınlatma Metni
- Sponsor Formuna Yönelik Aydınlatma Metni
Özel Nitelikli Kişisel Verilerin İşlenmesi ve Korunması Politikası
1. GİRİŞ
1.1. Giriş
Quick Hayat Sigorta Anonim Şirketi (“Quick Hayat” veya “Şirket”) olarak kişisel verilerin güvenliği hususuna hassasiyet gösterilmesi, Şirketimiz ile ilişkili tüm şahıslara ait her türlü kişisel verinin 6698 sayılı Kişisel Verilerin Korunması Kanunu’na (“KVKK”) veya “Kanun”) uygun olarak işlenmesi ve saklanması en önemli önceliklerimizdendir.
İşbu “Özel Nitelikli Kişisel Verilerin İşlenmesi ve Korunması Politikası” (“Politika”) ile Quick Hayat tarafından özel nitelikli kişisel verilerin işlenmesi ve korunmasında benimsenen temel ilke ve prensipler düzenlenmekte ve Şirket politikası olarak uygulamaya alınarak sürdürülebilir hâle getirilmektedir.
1.2. Amaç
İşbu Politika’nın amacı, Quick Hayat tarafından işbu Politika’nın dayanağı olan Kurul kararı ve sair mevzuata uygun bir biçimde yürütülen özel nitelikli kişisel verilerin işlenmesi ve korunmasına ilişkin usul ve esasları belirlemektir.
1.3. Kapsam
Özel nitelikli kişisel veriler Kanun tahtında ayrı olarak düzenlenen ve daha sınırlı işleme şartlarına sahip olan, öğrenilmesi hâlinde ilgili kişi hakkında ayrımcılığa yol açarak mağduriyete sebep olabilecek olan hassas nitelikli verilerdir. İşbu Politika kapsamında, Quick Hayat’ın Kanun kapsamında belirtilen sınırlı amaçlar çerçevesinde ve bu amaçlar ile bağlantılı, sınırlı ve ölçülü şekilde işlediği özel nitelikli kişisel verilere yönelik uygulanan tedbirler yer almaktadır.
1.4. Tanımlar
Bu Politika’nın uygulanmasında kullanılan tanımlar aşağıda yer almaktadır:
Açık Rıza | Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza |
Çalışan (lar) | Quick Hayat ile İş Kanunu uyarınca iş ilişkisinde bulunan çalışanlar |
İlgili Kişi | Kişisel verisi işlenen gerçek kişi |
Kanun / KVKK | 6698 sayılı Kişisel Verilerin Korunması Kanunu |
Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi |
Kişisel Verilerin İşlenmesi | Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem |
Kişisel Veri Envanteri | Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel verileri işleme faaliyetlerini; kişisel verileri işleme amaçları, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami süreyi, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanter |
Kişisel Verilerin Korunması Komitesi | Quick Hayat tarafından kişisel verilerin korunması mevzuatına uygunluğun sağlanması, muhafazası, sürdürülmesi, yönetilmesi ve geliştirilmesi amacıyla karar alma ve üst yönetime sunma yetkilerine sahip ve bu amaçla Quick Hayat bünyesinde gerekli koordinasyonu sağlayan ve farklı birimlerinden yetkililerin katılımıyla oluşan komite |
Kurul | Kişisel Verileri Koruma Kurulu |
Kurum | Kişisel Verileri Koruma Kurumu |
Özel Nitelikli Kişisel Veri | Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri |
Politika | Quick Hayat tarafından özel nitelikli kişisel verilerin işlenmesi, saklanması ve korunmasında benimsenen ilkelerin düzenlendiği işbu “Özel Nitelikli Kişisel Verilerin İşlenmesi ve Korunması Politikası” |
Veri Sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi |
Bu Politika’da yer almayan tanımlar için Kanun’da yer alan tanımlar geçerlidir.
2. ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENME ŞARTLARI
Özel nitelikli kişisel veriler, Kanun’un 6’ncı maddesinde sınırlı sayma yoluyla belirlenmiştir. Bunlar; kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileridir. Özel nitelikli kişisel verilerin kıyas yoluyla genişletilmesi mümkün değildir.
Özel nitelikli kişisel veriler, öğrenilmesi hâlinde ilgili kişinin mağdur olmasına ya da ayrımcılığa maruz kalmasına neden olabilecek nitelikteki verilerdir. Bu nedenle diğer kişisel verilere göre çok daha sıkı şekilde korunmaları gerekmektedir.
Kanun, bu verilere özel bir önem atfetmekte ve bu verilerle ilgili farklı bir düzenleme getirmektedir. Kanun bunları özel nitelikli kişisel veri ya da hassas veriler olarak kabul etmektedir. Kanun’un 6’ncı maddesinin üçüncü fıkrasına göre özel nitelikli kişisel verilerin işlenmesi yasaktır. Ancak bu verilerin işlenmesi;
- İlgili kişinin açık rızasının olması,
- Kanunlarda açıkça öngörülmesi,
- Fiili imkansızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
- İlgili kişinin alenileştirdiği kişisel verilere ilişkin ve alenileştirme iradesine uygun olması,
- Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması,
- Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması,
- İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması,
- Siyasi, felsefi, dini veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kar amacı gütmeyen kuruluş ya da oluşumların tabi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla; mevcut veya eski üyelerine ve mensuplarına veyahut bu kuruluş ve oluşumlarla düzenli olarak temasta olan kişilere yönelik olması,
halinde mümkündür.
Quick Hayat, işlediği ve işleyeceği özel nitelikli kişisel veriler bakımından yukarıdaki şartları göz önünde bulundurarak özel nitelikli kişisel verileri işleme politikasını belirlemiştir.
3. ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN KORUNMASI
3.1. Özel Nitelikli Kişisel Verilerin İşlenmesi ve Hukuki Dayanakları
Quick Hayat olarak, Kanun ile özel nitelikli olarak belirlenen ve hukuka uygun olarak işlenen özel nitelikli kişisel verilerin korunmasında da yüksek hassasiyetle hareket etmektedir. Bu doğrultuda Quick Hayat olarak,
- Çalışanların sağlık raporunun insan kaynakları departmanı tarafından işlenmesi halinde istihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yetine getirilmesi için zorunlu olması hukuki sebebine dayanılmaktadır.
- Çalışanların ceza mahkumiyeti ve güvenlik tedbiri verilerini gösteren adli sicil kaydı; çalışanların açık rızası varlığında işlenebilmektedir.
- Sigorta poliçe oluşturma ve satış süreçlerinde gerçek kişi müşterilerimizden elde ettiğimiz sağlık bilgilerinin işlenmesinde bir hakkın tesisi, kullanılması veya korunması için zorunlu olması hukuki sebebine dayanılmaktadır.
- Sigorta poliçe işlemlerinin yürütülmesi bu kapsamda başta hasar ve tazminat süreçlerinin yürütülmesi sırasında üçüncü kişilerden (ör. lehdar) elde ettiğimiz sağlık bilgilerinin işlenmesinde bir hakkın tesisi, kullanılması veya korunması için zorunlu olması hukuki sebebine dayanılmaktadır.
3.2. Özel Nitelikli Kişisel Verilerin Korunmasına Yönelik Tedbirler
3.3. Quick Hayat tarafından özel nitelikli kişisel verilerin korunmasına yönelik alınan tedbirler aşağıda listelenmektedir;
3.3.1. Özel nitelikli kişisel verilerin işlenmesi süreçlerinde yer alan çalışanlara yönelik,
- Çalışanlara özel nitelikli kişisel veri güvenliği konularını içerir şekilde kişisel veri bilgi güvenliği ve farkındalık eğitimleri verilmektedir.
- Özel nitelikli kişisel verileri işleyen, muhafaza eden çalışanlar ile gizlilik sözleşmeleri akdedilmiştir.
- Verilere erişim yetkisine sahip kullanıcıların, yetki kapsamlarının ve sürelerinin net olarak tanımlanmıştır.
- Periyodik olarak yetki kontrolleri gerçekleştirilmektedir.
- Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkilerinin derhâl kaldırılmakta ve bu kapsamda, Quick Hayat tarafından kendisine tahsis edilen özel nitelikli kişisel veri içerir her türlü bilgi, belge, şifre, ortam, kanal ve sair envanterler iade alınmaktadır.
3.3.2. Elektronik ortamda işlediği, muhafaza ettiği ve/veya erişildiği özel nitelikli kişisel veriler bakımından;
- Veriler kriptografik yöntemler kullanılarak muhafaza edilmektedir.
- Kriptografik anahtarların güvenli ve farklı ortamlarda tutulmaktadır.
- Veriler üzerinde gerçekleştirilen tüm hareketlerin işlem kayıtlarının güvenli olarak loglanmaktadır.
- Verilerin bulunduğu ortamlara ait güvenlik güncellemelerinin sürekli takip edilmekte, gerekli güvenlik testleri düzenli olarak yapılmakta/yaptırılmakta, test sonuçları kayıt altına alınmaktadır.
- Verilere bir yazılım aracılığı ile erişilmesi hâlinde bu yazılıma ait kullanıcı yetkilendirmeleri yapılmakta, bu yazılımların güvenlik testleri düzenli olarak yapılmakta/yaptırılmakta, test sonuçları kayıt altına alınmaktadır.
3.3.3. Fiziksel ortamda işlediği, muhafaza ettiği ve/veya erişildiği özel nitelikli kişisel veriler bakımından;
- Özel nitelikli kişisel verilerin bulunduğu ortamın niteliğine göre yeterli güvenlik önlemleri (elektrik kaçağı, yangın, su baskını, hırsızlık vb. durumlara karşı) alınmaktadır.
- Bu ortamların fiziksel güvenliğinin sağlanarak yetkisiz giriş çıkışlar engellenmektedir.
3.3.4. Özel nitelikli kişisel verilerin aktarılması hâlinde;
- Verilerin e-posta yoluyla aktarılması hâlinde şifreli olarak kurumsal e-posta adresiyle veya Kayıtlı Elektronik Posta (KEP) hesabı kullanılarak aktarılmaktadır.
- Taşınabilir Bellek, CD, DVD gibi ortamlar yoluyla aktarılması hâlinde kriptografik yöntemlerle şifrelenmekte ve kriptografik anahtar farklı ortamda tutulmaktadır.
- Farklı fiziksel ortamlardaki sunucular arasında aktarım gerçekleştirilmesi hâlinde, sunucular arasında VPN kurularak veya sFTP yöntemiyle veri aktarımı gerçekleştirilmektedir.
- Verilerin kâğıt ortamı yoluyla aktarımının gerekmesi hâlinde evrakın çalınması, kaybolması ya da yetkisiz kişiler tarafından görülmesi gibi risklere karşı gerekli önlemler alınmaktadır ve evrak “gizlilik dereceli belgeler” formatında gönderilmektedir.
4. POLİTİKA’NIN YAYINLANMASI VE SAKLANMASI
Politika, ıslak imzalı (basılı kâğıt) ortamda fiziken ya da şirket içi elektronik posta duyurusu yoluyla yayımlanır. Basılı kâğıt nüshası Uyum Departmanı uhdesinde saklanır.
5. POLİTİKA’NIN GÜNCELLENME PERİYODU
Politika, ihtiyaç duyuldukça Uyum Departmanı tarafından gözden geçirilir ve gerekli olan bölümler güncellenir.
6. YÜRÜRLÜK VE GÖZDEN GEÇİRME
KVKK ve ilgili diğer mevzuat hükümleri ile işbu Politika arasında uyumsuzluk olması halinde, öncelikle KVKK ve ilgili diğer mevzuat hükümleri uygulanır.
Politika en az yılda bir kez, mevzuat ve uluslararası standartlara uyumun korunması amacıyla gözden geçirilir ve gerekmesi halinde güncellemeler yapılarak Yönetim Kurulu’nun onayına sunulur. Politikada sonradan yapılacak değişiklik ve güncellemeler de yine Yönetim Kurulu onayı ile yürürlüğe girer. Şirket mevzuatında ve uygulamalarında yapılacak düzenlemeler işbu politika dikkate alınarak Genel Müdürlük tarafından yürütülür.